Version 2.0 · 26. juli 2026
Databehandleraftale – skabelon
Mellem (“den dataansvarlige”) og (“databehandleren”) indgås følgende aftale.
1. Genstand og varighed
Databehandleren behandler personoplysninger alene efter dokumenteret instruks med henblik på at levere Arkivaras forsikringsportal og den aftalte læseadgang. Behandlingen varer, så længe samarbejdsaftalen er aktiv, og ophører ved opsigelse eller tilbagekaldelse efter de aftalte slette- og returprocedurer.
2. Behandlingens karakter og formål
Hosting, lagring, adgangsstyring, visning, logning, eksport, sikkerhedsovervågning, support og teknisk vedligeholdelse af de forsikringsrelaterede oplysninger, som kunderne deler.
3. Registrerede og datatyper
| Registrerede | Forsikringstagere, eventuelle medforsikrede eller andre personer, som lovligt fremgår af kundens dokumentation. |
|---|---|
| Almindelige oplysninger | Navn, kundenummer, policenummer, kontaktoplysninger, indbo- og samlingsoplysninger, værdier, billeder, kvitteringer, certifikater, skadesagsdata, adgangs- og sikkerhedslogs. |
| Særlige eller fortrolige oplysninger | Må kun behandles, hvis det konkret er nødvendigt, lovligt og omfattet af instruksen. CPR-funktionalitet indgår ikke i Arkivara. |
4. Instruks og fortrolighed
Databehandleren må kun behandle oplysninger efter dokumenteret instruks. Personer med adgang skal være underlagt fortrolighed, have individuelle konti og kun tildeles de mindst nødvendige rettigheder.
5. Sikkerhedsforanstaltninger
- HTTPS, sikre sessionscookies, adgangsbegrænsning og kontoadskillelse.
- Obligatorisk MFA for superbruger og alle forsikringsbrugere.
- Kryptering af autentificeringshemmeligheder og sikker password-hashing.
- Logning af login, søgning, visning, downloads, ændringer i samtykke og administratorhandlinger.
- Ratebegrænsning, inaktivitetstimeout, personlig sporbarhed og halvårlig adgangsrevision.
- Backup og afprøvet gendannelse efter separat dokumenteret procedure.
6. Underdatabehandlere og overførsler
Aktuelle underdatabehandlere, lokationer, behandlingsformål og overførselsgrundlag angives i bilag 1. Nye underdatabehandlere varsles efter den aftalte procedure. Overførsler uden for EU/EØS må kun ske med gyldigt overførselsgrundlag.
7. Bistand, brud og tilsyn
Databehandleren bistår med registreredes rettigheder, konsekvensanalyser og sikkerhedsbrud. Mistanke om brud meddeles uden unødig forsinkelse via den aftalte sikkerhedskanal med de oplysninger, der er tilgængelige. Den dataansvarlige kan få relevant dokumentation og gennemføre rimelig kontrol.
8. Sletning og tilbagelevering
Ved ophør slettes eller tilbageleveres personoplysninger efter den dataansvarliges dokumenterede valg, medmindre lovgivning kræver fortsat opbevaring. Roterende sikkerhedskopier udfases efter den dokumenterede retention. Sikkerhedslogs opbevares kun så længe, som formål og risikovurdering begrunder.
Bilag 1 – udfyldes
| Underdatabehandler | Formål | Land | Grundlag |
|---|---|---|---|
Referencer
- Datatilsynet: Samtykke – frivilligt, specifikt, informeret og utvetydigt samt mulighed for tilbagekaldelse.
- Datatilsynet: Rollefordeling mellem dataansvarlig og databehandler.
- Datatilsynet: Logning af brugernes anvendelser af personoplysninger og stikprøvekontrol.
- OWASP: Multifactor Authentication Cheat Sheet.